设为首页收藏本站

ZMX - IT技术交流论坛 - 无限Perfect,追求梦想 - itzmx.com

 找回密码
 注册论坛

QQ登录

只需一步,快速开始

新浪微博账号登陆

只需一步,快速开始

用百度帐号登录

只需两步,快速登录

搜索
查看: 59|回复: 0

cf cdn Cloudflare证书墙?禁用在启用ssl功能,重新颁发https还是gts没办法换到le提供商,tls1.3换1.2明文也没用,依旧会ban掉ip的tcp 443端口失联大约120秒,平滑迁移阿里

[复制链接]
 成长值: 939

签到天数: 4938 天

[LV.Master]伴坛终老

发表于 2025/7/12 00:31 | 显示全部楼层 |阅读模式 |Google Chrome 138.0.0.0|Windows 10
天涯海角搜一下: 百度 谷歌 360 搜狗 有道 雅虎 必应 即刻
cf cdn Cloudflare证书墙?禁用在启用ssl功能,重新颁发https还是gts没办法换到le提供商,tls1.3换1.2明文也没用,依旧会ban掉ip的tcp 443端口失联大约120秒,平滑迁移阿里

就是这个证书会出问题,gts
19.png

重启光猫更换电脑ip后(或者等超过2分钟,主要是重启光猫只要10秒更换新的电脑ip,换ip速度更快),直接访问 https://ip 正常,毕竟cf的ip地址不会返回sni证书
11.jpg

不强制301跳转https,只使用http访问的时候,一切正常排除域名本身被墙,例如cf提供的trace接口
  1. http://bbs.itzmx.com/cdn-cgi/trace
复制代码


但是浏览器访问ssl hallo后就超时了,怀疑是tls1.3加密证书交换的原因
12.jpg

这个证书墙不针对域名,仅针对ip地址的tcp端口,443端口会失联大约2分钟
13.jpg

尝试修改最低TLS版本,把1.3改成1.2,防止证书交换过程被加密
14.jpg

并且需要把TLS 1.3的总开关关闭
16.jpg

再次尝试抓包,在TLS 1.2明文传输的情况下,一旦证书传输完成后,依旧发生RST连接重置现象,等于说和tls版本无关,只能更换证书解决
17.jpg

可以确认的是,群里其它人使用le证书的站点没有问题,不知道在cf里如何更换免费证书提供商,系统是随机分配的
15.jpg


网上找到相同的问题
https://github.com/net4people/bbs/issues/381

总之先观望一天吧,不行就发工单给cf客服支持人员问问能不能免费换成其它证书颁发商,或者使用其它cdn(免费cdn中视乎也没有比cf更好的了)

发现cf居然不提供客服工单了,想试试问下能不能换成le,,发现只有ai机器人和社区支持
感觉总不可能是域名墙,群里问了下好像别人没有类似的情况(为什么群友是le颁发商,而我是gts!),如果是sni阻断一般在证书交换之前发hallo就ban了,而且改hosts访问也是正常的,只有cf的ip才有这种现象,我还是比较认可是证书墙

受影响的子域名为下三个
1、att、bbs

感觉可以先迁移到阿里云免费cdn,直接套娃,回源ip写cf,阿里云这边可以自己选证书颁发商
1.jpg

试了平滑迁移,访客真实ip获取功能也是正确的,无需任何担心

欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册论坛 新浪微博账号登陆用百度帐号登录

本版积分规则

手机版|Archiver|Mail me|网站地图|IT技术交流论坛 ( 闽ICP备13013206号-7 )

GMT+8, 2025/7/12 20:53 , Processed in 0.191229 second(s), 20 queries , MemCache On.

Powered by itzmx! X3.4

© 2011- sakura

快速回复 返回顶部 返回列表